云聚 AI Token Plan 满 199 减 35 元
port:80 AI Junkie
AI 重度玩家的工程笔记本

Anthropic 周末突发支付漏洞:Claude Max 20x 订阅系统遭“薅羊毛”

云聚 AI Token Plan 满 199 减 35 元

近日,知名AI初创公司 Anthropic 旗下的 Claude Max 20x 订阅服务被曝出存在严重的支付系统漏洞。据技术社区 Linux.do 用户反馈,由于正值周末且 Anthropic 团队无人值班,导致该漏洞在较长时间内未被修复。具体来看,该漏洞主要出现在 Stripe 支付环节。用户尝试开通 Claude Max 20x 订阅时,即使 SPEA 付款方式未能成功扣款,系统依然会允许开通服务。更严重的是,每次支付失败不仅不会拦截请求,反而会触发一次扣除 5 美元的逻辑。由于 Stripe 系统在此处的处理逻辑未设置负数上限,导致账户余额可以一直叠加至负数状态,形成一个可以被不断利用的循环漏洞。社区用户分析指出,该漏洞之所以能在周末长时间存在,主要归咎于三个原因:首先是时间因素,事发时为周日上午,Anthropic 方处于休息状态,缺乏紧急响应;其次是权限管理问题,内部可能无人具备及时关闭 SPEA 支付方式的权限;最后,面对面向消费者的订阅业务,这笔意外损失在初期可能未引起足够重视。此次事件不仅暴露了 Anthropic 在支付链路和风控机制上的薄弱环节,也给所有依赖第三方支付网关的 AI 服务提供商敲响了警钟,提示企业需要加强关键财务链路的自动化熔断机制与节假日值班响应能力。

事件分析

此次 Claude 订阅漏洞暴露出 SaaS 服务在集成第三方支付网关时的典型技术风险。从系统架构角度看,核心问题在于支付状态回调与订单状态更新的同步逻辑存在严重缺陷,未能正确拦截“扣款失败”的异常场景,且余额扣减逻辑缺乏边界保护。在产业层面,随着 AI 应用商业化加速,订阅模式成为主流,但基础设施的不完善可能引发大规模财务损失。此事件将促使 AI 企业重新审视底层计费引擎与风控架构。尤其是在无人值守的节假日时段,引入严密的自动化监控、异常交易阻断以及支付链路熔断机制显得尤为关键。后续,行业或将加强针对支付失败状态的自动化回滚处理标准,以防范类似的系统性风险。

💡 核心观点:AI应用在狂奔商业化时,底层计费与风控基础设施的健壮性,正成为比模型能力更紧迫的考验。

阿里云 OPC 一人公司创业装备库

原文链接:Linux.do

阿里云函数计算 一键部署 AI 大模型
赞(0)
未经允许不得转载:80aj » Anthropic 周末突发支付漏洞:Claude Max 20x 订阅系统遭“薅羊毛”
赞助推荐 FreeModel.dev Claude Code 中转
阿里云函数计算 一键部署 AI 大模型